exporta.ai
Agendar uma demoEntrarComece grátis
Aviso legalPrivacidadeCookiesCondiçõesTratamento de dadosUso da IASegurança
Legal

Política de segurança da informação

Os princípios e as medidas com que protegemos as informações dos nossos clientes e dos seus contatos.

Última atualização: 24 de setembro de 2026

01

Compromisso da direção

A direção da Tarraconsulting International S.L. considera a segurança da informação um elemento essencial para prestar o serviço da Exporta.ai e para merecer a confiança dos seus clientes. Por isso, aprova esta política, atribui os recursos necessários para aplicá-la e se compromete com a sua melhoria contínua. A política se inspira nas boas práticas da norma ISO/IEC 27001 e nos requisitos do Regulamento Geral sobre a Proteção de Dados (RGPD).

02

Escopo

Aplica-se à plataforma Exporta.ai (aplicativo, API, servidor MCP e site), às informações que ela trata e a todas as pessoas — funcionários, colaboradores e fornecedores — que têm acesso a elas.

03

Princípios

• Confidencialidade: as informações só são acessíveis a quem está autorizado. • Integridade: as informações são exatas e completas e só são modificadas de forma autorizada. • Disponibilidade: as informações e o serviço estão acessíveis quando necessário. • Rastreabilidade: as ações relevantes ficam registradas e podem ser atribuídas a quem as realizou. • Privilégio mínimo e proteção de dados desde a concepção e por padrão.

04

Organização e responsabilidades

A direção é a responsável final pela segurança da informação. Ela designa um responsável pela segurança, que coordena a aplicação desta política, a gestão de riscos e a resposta a incidentes. Todas as pessoas com acesso às informações devem conhecer esta política, cumpri-la e comunicar qualquer incidente.

05

Gestão de riscos

Identificamos e avaliamos os riscos para as informações e para o serviço, e aplicamos medidas proporcionais a eles. Nós os revisamos quando mudam a plataforma, os fornecedores ou o cenário de ameaças.

06

Isolamento e controle de acessos

• Os dados de cada cliente estão isolados: cada consulta é filtrada por organização no aplicativo, e o banco de dados aplica políticas de segurança em nível de linha como segunda barreira. • Os usuários podem ativar a verificação em duas etapas (TOTP), e cada conta tem perfis com permissões diferentes. • O painel interno de administração só é acessível a pessoal autorizado, a partir de um domínio separado, com verificação em duas etapas obrigatória. • A equipe não acessa o conteúdo das contas dos clientes, exceto para lhes dar suporte, com motivo registrado, de forma temporária (30 minutos) e fazendo constar o acesso no registro de auditoria. • As chaves de API e os tokens de acesso de assistentes (OAuth com PKCE) são guardados apenas como resumos criptográficos (hash), são revogáveis e têm prazo de validade.

07

Proteção das informações

• Todas as comunicações são criptografadas em trânsito (HTTPS/TLS, com HSTS). • Os dados ficam hospedados na União Europeia (Irlanda), em provedores de infraestrutura que criptografam as informações armazenadas. • Os arquivos são guardados em armazenamento privado e só são disponibilizados por meio de links assinados de curta duração. • As senhas são gerenciadas pelo provedor de autenticação e nunca são armazenadas em texto claro. • Os segredos e as credenciais dos serviços são guardados fora do código, em variáveis de ambiente protegidas.

08

Segurança das operações e do desenvolvimento

• Cada alteração no código passa por testes automáticos, análise estática e verificação de tipos antes de ser implantada. • O aplicativo aplica cabeçalhos de segurança, proteção contra requisições a redes internas (SSRF), verificação de assinatura nos avisos de pagamento e limites de uso por cliente para prevenir abusos. • Registramos os acessos e as operações relevantes com identificadores de requisição e conservamos os registros de auditoria pelos prazos indicados na Política de privacidade. • Monitoramos os erros da plataforma para detectar e corrigir problemas.

09

Fornecedores

Selecionamos fornecedores que oferecem garantias adequadas de segurança e proteção de dados, assinamos com eles os contratos de tratamento de dados correspondentes e revisamos periodicamente os que tratam informações dos nossos clientes. A lista está no Contrato de tratamento de dados.

10

Gestão de incidentes

Dispomos de um procedimento para detectar, conter, analisar e resolver incidentes de segurança. Se um incidente afetar dados pessoais, nós o notificamos aos clientes afetados em no máximo 48 horas e, quando for o caso, à Agência Espanhola de Proteção de Dados (AEPD) em no máximo 72 horas, e documentamos as medidas adotadas.

11

Continuidade

A plataforma se apoia em serviços gerenciados com alta disponibilidade e em backups do banco de dados, e foi projetada para que uma falha de um fornecedor externo não provoque perda de dados nem cobranças indevidas: as ações que falham devolvem automaticamente os seus créditos.

12

Treinamento e conscientização

Todas as pessoas com acesso às informações recebem treinamento sobre as suas obrigações de segurança e confidencialidade e estão sujeitas a um compromisso de confidencialidade.

13

Revisão

Esta política é revisada pelo menos uma vez por ano e sempre que ocorrerem mudanças relevantes. A versão vigente é a publicada nesta página. Se você detectar uma possível vulnerabilidade, escreva para hola@exporta.ai com o assunto “Segurança”. Agradecemos as comunicações responsáveis e as atenderemos com prioridade.

Para qualquer dúvida sobre segurança, escreva para hola@exporta.ai.